Informationssäkerhet
ISO 27001: krav, kontroller och hur ni blir revisionsklara året runt
Kort sagt
ISO/IEC 27001 är den internationella standarden för ett ledningssystem för informationssäkerhet (LIS/ISMS). Den beskriver hur en organisation ska identifiera informationssäkerhetsrisker och hantera dem med dokumenterade policyer, processer och kontroller. Certifiering utfärdas av ett ackrediterat organ efter en revision i två steg och upprätthålls genom årlig övervakning i en treårscykel.
Senast granskad: augusti 2026
Vilka det gäller
ISO 27001 är frivillig och passar organisationer som vill visa systematisk hantering av informationssäkerhet — oftast SaaS- och teknikbolag, finansiella tjänster, vård och verksamheter som hanterar känsliga kunduppgifter. Den efterfrågas allt oftare i upphandlingar och säkerhetsformulär som en grundnivå för förtroende.
Kärnkrav
Standarden har två delar. Kapitel 4–10 definierar själva ledningssystemet: verksamhetens sammanhang, ledarskap, planering, stöd, drift, utvärdering och förbättring. Annex A är en referens med 93 kontroller (i 2022-revisionen) indelade i fyra teman — organisatoriska, personella, fysiska och tekniska.
- Definiera LIS-omfattning och säkerställ ledningens engagemang
- Genomför riskbedömning och riskbehandling
- Ta fram ett Uttalande om tillämplighet (SoA)
- Sätt säkerhetsmål och mät dem
- Genomför interna revisioner och ledningens genomgång
- Driv ständig förbättring genom korrigerande åtgärder
Vanliga utmaningar
- Att hålla riskregister, SoA och bevis synkade när verksamheten förändras
- Att bevisa att kontroller fungerar hela året — inte bara veckan före revisionen
- Att samla bevis från många system (identitet, moln, kod, HR)
- Att rekonstruera ett revisionsspår månader efter att beslut fattades
- Att undvika dubbelarbete när ISO 27001 överlappar SOC 2, NIS2 eller GDPR
Hur det traditionellt hanteras
Det klassiska angreppssättet är ett konsultprojekt: en extern specialist gör gapanalysen, skriver policyerna och förbereder bevis inför revisionen. Det fungerar, men är dyrt, tungt i början och kunskapen försvinner ofta med konsulten. Mellan revisionerna glider ledningssystemet isär och nästa övervakningsrevision blir en ny stress.
Vad som rimligen kan automatiseras
En stor del av det löpande arbetet är repetitivt och regelstyrt — perfekt för automatisering:
- Löpande kontroller mot faktiskt systemtillstånd (t.ex. åtkomstgranskning, MFA, loggning)
- Insamling och tidsstämpling av bevis i stället för manuella skärmdumpar
- Mappning av en kontroll till flera ramverk så bevis återanvänds
- Gapanalys mot kraven
- Påminnelser och ägarskap för återkommande uppgifter och revisionskalendern
Bevis och dokumentation som revisorer förväntar sig
- LIS-omfattning, informationssäkerhetspolicy och mål
- Metod för riskbedömning, riskregister och riskbehandlingsplan
- Uttalande om tillämplighet (SoA)
- Bevis på att kontroller fungerar: åtkomstgranskningar, ändringsloggar, utbildningsregister, leverantörsbedömningar
- Rapporter från interna revisioner och ledningens genomgång
- Korrigerande åtgärder och avvikelseregister
Löpande övervakning och verifiering
2022-revisionen förstärker förväntan att kontroller övervakas, inte bara dokumenteras. Löpande verifiering — att kontrollera tillståndet enligt ett schema och öppna en avvikelse i samma stund något glider — håller ledningssystemet sant mellan revisionerna och gör övervakningsrevisionen till en formalitet i stället för ett projekt.
Så stödjer Isodora ISO 27001
Isodora sköter det löpande LIS-arbetet så att teamet kan lägga tid på bedömningar, inte pappersarbete.
Fit/Gap-analys
Kartlägg nuläget mot varje ISO 27001-krav och få en prioriterad väg till revisionsklar.
Automatiska kontroller
Kontroller verifieras mot faktiskt systemtillstånd enligt schema; avvikelser öppnar automatiskt en ägd, prioriterad avvikelse.
Bevis som återanvänds
Bevis som samlas för ISO 27001 räknas mot SOC 2, NIS2 och GDPR — en kontroll mappas till flera ramverk.
Revisionsspår i regulatorisk kvalitet
Ett komplett, tidsstämplat spår finns redan när revisorn frågar — inga månader av rekonstruktion.
Isodora hjälper er att förbereda och underhålla ett ledningssystem. Certifiering utfärdas av ett oberoende ackrediterat organ efter dess egen revision; ingen programvara kan garantera ett certifikat.
Vanliga frågor
- Hur lång tid tar ISO 27001-certifiering?
- För ett litet eller medelstort företag tar första certifieringen oftast tre till nio månader, beroende på hur mogna kontrollerna redan är och hur snabbt gap kan stängas. Certifikatet gäller sedan i tre år med årliga övervakningsrevisioner.
- Vad är skillnaden mellan ISO 27001 och SOC 2?
- ISO 27001 certifierar ett ledningssystem mot en internationell standard; SOC 2 är en amerikansk attestrapport där en revisor uttalar sig om kontroller mot Trust Services Criteria. De delar mycket underliggande bevis, så många företag gör båda och återanvänder kontroller.
- Hur många kontroller finns i ISO 27001?
- 2022-revisionens Annex A listar 93 kontroller i fyra teman: organisatoriska, personella, fysiska och tekniska. Vilka som tillämpas motiveras i Uttalandet om tillämplighet.
- Täcker ISO 27001 GDPR?
- Delvis. Ett starkt ledningssystem stödjer GDPR:s krav på säkerhet i behandlingen, men GDPR lägger till skyldigheter som ISO 27001 inte har — behandlingsregister, konsekvensbedömningar, registrerades rättigheter och incidentanmälan. Isodora behandlar dem som överlappande ramverk så delat bevis återanvänds.